es
Feedback
Управление Уязвимостями и прочее

Управление Уязвимостями и прочее

Ir al canal en Telegram

Анализ защищённости, безопасное конфигурирование ИТ-систем, автоматизация связанных ИБ-процессов. Рег. номер РКН: 6841152413 Другие каналы: @avleonovlive, @avleonovcom Личка: @leonov_av

Mostrar más

📈 Análisis del canal de Telegram Управление Уязвимостями и прочее

El canal Управление Уязвимостями и прочее (@avleonovrus) en el segmento lingüístico de Ruso es un actor destacado. Actualmente la comunidad reúne a 12 133 suscriptores, ocupando la posición 9 947 en la categoría Tecnologías y Aplicaciones y el puesto 52 751 en la región Rusia.

📊 Métricas de audiencia y dinámica

Desde su creación el невідомо, el proyecto ha mostrado un crecimiento acelerado, reuniendo a 12 133 suscriptores.

Según los últimos datos del 17 septiembre, 2026, el canal mantiene una actividad estable. En los últimos 30 días la variación de miembros fue de 327, y en las últimas 24 horas de 2, conservando un alto alcance.

  • Estado de verificación: No verificado
  • Tasa de interacción (ER): El promedio de interacción de la audiencia es 10.31%. Durante las primeras 24 horas tras publicar, el contenido suele obtener 5.82% de reacciones respecto al total de suscriptores.
  • Alcance de las publicaciones: Cada publicación recibe en promedio 1 250 visualizaciones. En el primer día suele acumular 706 visualizaciones.
  • Reacciones e interacción: La audiencia responde de forma activa: el promedio de reacciones por publicación es 6.
  • Intereses temáticos: El contenido se centra en temas clave como cve-2026, microsoft, эксплуатация, вендор, cve-2025.

📝 Descripción y política de contenido

El autor describe el recurso como un espacio para expresar opiniones subjetivas:
Анализ защищённости, безопасное конфигурирование ИТ-систем, автоматизация связанных ИБ-процессов. Рег. номер РКН: 6841152413 Другие каналы: @avleonovlive, @avleonovcom Личка: @leonov_av

Gracias a la alta frecuencia de actualizaciones (últimos datos recibidos el 18 septiembre, 2026), el canal mantiene la vigencia y un amplio alcance. La analítica demuestra que la audiencia interactúa activamente con el contenido, lo que lo convierte en un punto de referencia dentro de la categoría Tecnologías y Aplicaciones.

12 133
Suscriptores
+224 horas
+757 días
+32730 días
Archivo de publicaciones
Папка Telegram-каналов IT. В подборке каналы про искусственный интеллект, разработку ПО, цифровые технологии, бизнес и управл
Папка Telegram-каналов IT. В подборке каналы про искусственный интеллект, разработку ПО, цифровые технологии, бизнес и управление, маркетинг и продажи, предпринимательство, кибербезопасность, HR и практическое применение новых технологий. ➡️ Выбирайте понравившееся или подписывайтесь сразу на все: https://t.me/addlist/-8Lua6U4wgUwMjg0 ➡️Ⓜ️ MAX | @avleonovrus #IT #AI #Business #Management #Marketing #Sales #HR #CyberSecurity #Technology

В эту субботу я собираюсь выступить на ИБ-конференции "ISCRA Talks 2026" в МГТУ им. Баумана. Это мероприятие организует баума
В эту субботу я собираюсь выступить на ИБ-конференции "ISCRA Talks 2026" в МГТУ им. Баумана. Это мероприятие организует бауманский InfoSec Club "Ra" aka ISCRA (официальный канал). В партнёрах кафедра ИУ8, которую я закончил в 2009 году. 😇 Мой доклад будет называться "Пять мифов Vulnerability Management-а". Он основан на серии постов про качество детектирования уязвимостей, скорость сканирования активов, поиск компромисса с бизнесом и IT, эффективные способы доказывать необходимость VM-а, не требующие устранения уязвимости. Ну и про Exposure Management я тоже добавлю. 😉 Я уже выступал с докладом про VM на "ISCRA Talks" в 2023 году (есть видео). Было очень лампово, надеюсь, и в этом году будет не хуже. 🙂 Место проведения - конгресс-холл в новом комплексе зданий МГТУ. Трансляции не будет, но запись обещают. ➡️Ⓜ️ MAX | @avleonovrus #ISCRATalks #ISCRA #BMSTU #IU8 #VMprocess #VMmyth #ExposureManagement #event

В конце прошлой недели вышли ещё два поста, разъясняющие утечку из Metascan-а. Признаться, когда я писал предыдущий свой пост
В конце прошлой недели вышли ещё два поста, разъясняющие утечку из Metascan-а. Признаться, когда я писал предыдущий свой пост по поводу этой утечки, у меня оставались непонятки: если данные слил инженер, которого недавно уволили, то почему он выложил не свежие исходники сканера, а исходники 2025 года? 🤔 Объяснилось это просто: это не какая-то новая история, а продолжение кейса 2025 года, когда инженер Metascan сливал исходники конкурентам и спалился на попытке добавить бэкдор в код рабочего проекта. После чего он был уволен. Однако уголовного преследования не последовало. В итоге злодей, оставшийся безнаказанным, решил нанести новый удар: вытащил из слитой виртуалки токен телеграм-бота, использовал этот токен для добавления администратора в рабочий чат сотрудников Metascan и запуска экспорта сообщений из чата. Операцию выгрузки быстро обнаружили и отменили (примерно за две минуты). Однако часть свежих файлов успела утечь. Эти файлы и были затем выложены злодеем в паблик. Что тут можно сказать дополнительно к тому, что не следует работать с чудаками? 🔹 Telegram на роль энтерпрайзного мессенджера подходит так себе. Использовать его в рабочих процессах на первый взгляд соблазнительно, но это может привести к большим проблемам. Контролировать его использование сотрудниками можно весьма условно. Отсюда и утечки. Я даже не говорю о том, что администрация Telegram имеет доступ ко всему, что передаётся в чатах, и может предоставлять этот доступ кому угодно. Поэтому, если в вашем рабочем процессе используется ТГ, да и любой бесплатный мессенджер, это весьма скверно. Это нужно запрещать политикой безопасности организации. 🔹 То, что после первого инцидента дело не закончилось публикацией информации о злоумышленнике и заведением уголовного дела - это, конечно, большая ошибка. Отрадно, что вендор это тоже признаёт. Также менеджмент Metascan подозревает, что в инциденте замешана компания-конкурент. Не хочется верить, что в российском ИБ-комьюнити такое возможно. Но следствие разберётся. ➡️Ⓜ️ MAX | @avleonovrus #Metascan #Telegram #TelegramBot #Messenger #SourceCode #DataLeakage #Leakage #insider #Backdoor #incident

Напишу несколько слов про конференцию IT Elements, в которой я участвовал в прошлую среду. Мероприятие проходило в ДК "Серп и
Напишу несколько слов про конференцию IT Elements, в которой я участвовал в прошлую среду. Мероприятие проходило в ДК "Серп и Молот". Заметил, что эта площадка становится фактически аналогом ЦМТ. 😅 Я здесь был на конференции R-Vision в прошлом году, на корпоративе Positive Technologies и вот теперь на IT Elements. Площадка мне нравится: просторно, комфортно, хорошая транспортная доступность. Сама конференция - весьма масштабное и преимущественно IT-шное мероприятие (что вполне угадывается из названия 😉). Но и для ИБ там тоже нашлось место. Из Vulnerability Management-вендоров я видел только стенды Positive Technologies и Kaspersky. На последнем раздатки по Kaspersky VM не было. 🤷‍♂️ Как и в прошлом году, центром VM-ной движухи был стенд Jet VM Lab. Там представляли новую версию сравнения решений по Управлению Уязвимостями и показывали возможности этих решений. Что касается нашей дискуссии "От сканирования на уязвимости к киберустойчивости", то, на мой взгляд, она прошла очень удачно. Уже доступна видеозапись, но я разберу её позже. Пока скажу, что мне очень понравились вещи, которые говорили Андрей Новиков, Александр Мануилов и Ксения Павленко. Все было рационально и по делу, без маркетинговых набросов. Тут большое спасибо Виктору Кирпалю за отбор участников, знакомых с темой не понаслышке, и четкую модерацию дискуссии. В общем, IT Elements - достойное во всех отношениях мероприятие. Спасибо большое организаторам! 🙂 PS: в спикерском подарке была футболка "Главный элемент" и оранжевые носки "Jet Security Team". Очень мило, спасибо! Буду носить! 😇 ➡️Ⓜ️ MAX | @avleonovrus #ITELEMENTS #Jet #JetInfosystems #VMvendors #VMprocess #event #Kaspersky #KasperskyVM #RVision #Comparison #СерпИМолот

Кампания группировки Lazarus "Operation Dream Job" хорошо демонстрирует, почему кибербезопасность организации должна быть глу
Кампания группировки Lazarus "Operation Dream Job" хорошо демонстрирует, почему кибербезопасность организации должна быть глубоко эшелонированной. Казалось бы, первоначальный вектор заражения - фишинг. Значит, давайте проводить регулярные учебные фишинговые атаки, чтобы инженеры компании, увидев в почте сообщение о вакансии мечты в условном Lockheed Martin, не бросались его открывать на рабочем десктопе, представляя себе скорый переезд в American Dream на зарплату в $200k в наносекунду. 🪝 Определённый эффект от антифишинговых мероприятий, безусловно, будет. Но гарантируют ли они стопроцентную защиту? Очевидно, что нет. В любой организации найдутся уникумы, которых как ни обучай - они всё равно всё откроют, по всему кликнут и везде свои учётки введут. 🤷‍♂️ Да, если планомерно заниматься антифишинговым обучением, awareness и тестированием, их количество будет снижаться. Но никогда не станет нулевым. А злоумышленнику частенько хватает и одного клика. Задача ИБ-подразделения организации не только научить пользователя не совершать опасных действий, но и сделать так, чтобы возможностей совершить эти опасные действия у пользователя было по минимуму. И чтобы совершение этих опасных действий нерадивым пользователем не приводило к катастрофическим последствиям: 🔹 Должно быть решение для контроля входящей коммуникации (почты, мессенджеров) на наличие чего-то зловредного. Песочницы, эвристические анализаторы, сопоставление с известными фишинговыми кампаниями. Большая часть фишинговых атак должна отсекаться здесь. 🔹 Если всё-таки зловредное сообщение дошло, может помочь антифишинговое обучение. Пользователь должен быть натренирован, что вложение или ссылка - источник опасности и бездумно их открывать нельзя. Даже если сообщение выглядит очень интересным или важным. А если и открывать, то в специальной защищённой среде. 🔹 Если пользователь всё-таки запустил что-то зловредное на своём десктопе, могут помочь Vulnerability Management и Hardening. Пользователь не должен работать из-под административной учётной записи, сам хост должен быть обновлён и максимально безопасно настроен, чтобы усложнить злоумышленнику дальнейшую эксплуатацию. Большая часть эксплоитов не должна работать просто потому, что десктоп поддерживается в приличном (безопасном) состоянии. 🔹 Но, конечно, если атака таргетированная и злоумышленники используют эксплоиты для 0day-уязвимостей, то здесь базовой кибергигиены будет недостаточно. Но могут помочь Endpoint Protection-решения и мониторинг подозрительной активности. 🔹 Ну а если совсем всё плохо, должна быть возможность восстановить порушенную в ходе атаки инфраструктуру. Зрелая система кибербезопасности должна исходить из предположения - человек рано или поздно ошибётся. Вопрос в том, сколько защитных барьеров встретит злоумышленник после ошибки пользователя и сможет ли один неосторожный клик привести к компрометации всей инфраструктуры организации. ➡️Ⓜ️ MAX | @avleonovrus #Lazarus #OperationDreamJob #phishing #antiphishing #SecurityAwareness #SocialEngineering #EndpointProtection #Hardening #VMprocess #CyberSecurity

Про уязвимость Authentication Bypass - Microsoft SharePoint (CVE-2026-55040). SharePoint - это веб-приложение от Microsoft, п
Про уязвимость Authentication Bypass - Microsoft SharePoint (CVE-2026-55040). SharePoint - это веб-приложение от Microsoft, предназначенное для развертывания корпоративных интранет-порталов, управления документами и совместной работы. Уязвимость из июльского Microsoft Patch Tuesday. Удалённый неаутентифицированный злоумышленник может использовать эту уязвимость для обхода аутентификации на сервере SharePoint и выполнения операций от имени пользователя или администратора сайта SharePoint. Уязвимость вызвана несколькими проблемами в процессе проверки JWT-токенов. JWT-токен (JSON Web Token) - это своего рода "электронный пропуск", по которому SharePoint определяет, кем является пользователь и какие действия ему доступны. В сочетании с CVE-2026-63520 рассматриваемая уязвимость позволяет удалённо выполнять код на SharePoint-сервере без аутентификации с привилегиями сервисной учётной записи SharePoint. Таким образом, злоумышленник может получить доступ к хранящимся в SharePoint документам и другим данным организации, изменять или удалять их, извлекать учётные данные, устанавливать вредоносное ПО и закрепляться в системе, а затем использовать скомпрометированный сервер для дальнейшего проникновения во внутреннюю сеть организации. 🛠 Уязвимость была обнаружена экспертом компании Rapid7 Стивеном Фьюром в рамках исследования SharePoint, проводившегося в январе и марте 2026 года для подготовки эксплоита к конкурсу Pwn2Own Berlin. При этом в процессе исследования активно использовались AI-инструменты и agentic workflows. Подробный разбор уязвимости и код эксплоита были опубликованы 11 августа в блоге компании Rapid7. 👾 По данным VulnCheck, попытки эксплуатации уязвимости стали фиксироваться на ханипотах сразу после публикации эксплоита. Уязвимость была добавлена 12 августа в VulnCheck KEV, а 18 августа - в CISA KEV.⚙️ Обновления доступны для Microsoft SharePoint Server 2016 (Enterprise), 2019 и Subscription Edition. Обратите внимание, что необходимо установить актуальные накопительные обновления SharePoint, включающие исправления CVE-2026-55040 и CVE-2026-63520. 🌐 По состоянию на 25 августа 2026 года эксперты Censys сообщали примерно о 21 000 on-premises инсталляциях SharePoint, раскрывающих информацию о версии. По данным The Shadowserver Foundation, в сентябре 2026 года в Интернете ежедневно доступны около 8 500 серверов SharePoint. Речь здесь идёт о наблюдаемых серверах, не все из них являются уязвимыми. Статистика по уязвимым серверам не приводится. ➡️Ⓜ️ MAX | @avleonovrus #SharePoint #SharePointServer #Microsoft #AuthBypass #JWT #Rapid7 #VulnCheck #Censys #Shadowserver #CISA #CISAKEV #Pwn2Own #AI #AgenticAI #CyberSecurity

Про уязвимость Elevation of Privilege - Windows Ancillary Function Driver for WinSock (CVE-2026-68820). Ancillary Function Dr
Про уязвимость Elevation of Privilege - Windows Ancillary Function Driver for WinSock (CVE-2026-68820). Ancillary Function Driver (AFD.sys, "драйвер вспомогательных функций") - компонент Windows, работающий в режиме ядра и обеспечивающий работу протокола сетевого взаимодействия Winsock TCP/IP. Уязвимость из августовского Microsoft Patch Tuesday. Использование памяти после её освобождения ("Use-after-free", CWE-416) в Windows Ancillary Function Driver for WinSock позволяет локальному злоумышленнику повысить привилегии до уровня SYSTEM. Для успешной эксплуатации требуется выиграть состояние гонки (race condition). В итоге злоумышленник может получить полный контроль над Windows-хостом, выполнять команды с максимальными привилегиями, отключать средства защиты, устанавливать вредоносное ПО и получать доступ к данным других пользователей. 👾 Уязвимость уже эксплуатировалась в реальных атаках на момент раскрытия в рамках августовского Microsoft Patch Tuesday, 11 августа. Примечательно, что при этом в описании на сайте Microsoft зрелость кода эксплоита (Exploit Code Maturity) в CVSS была отмечена как "Unproven" ("не подтверждённый"). 🤷‍♂️ За сообщение об уязвимости Microsoft благодарили экспертов компании Check Point. Подробности по эксплуатации уязвимости в атаках были опубликованы в блоге Check Point также 11 августа. Уязвимость эксплуатируется в рамках кампании "Operation Dream Job", нацеленной на организации по всему миру, с особым фокусом на оборонный сектор Европы и Индии. Кампания связана с группировкой Lazarus. Всё начинается с целевых фишинговых сообщений, в которых жертвам предлагают привлекательные вакансии в известных компаниях оборонной, аэрокосмической и авиационной отраслей. Жертву убеждают открыть PDF-приманку, имитирующую описание вакансии Lockheed Martin. При этом запускается лёгкий загрузчик - MISTPEN, работающий в памяти. Он использует Microsoft Graph API для доступа к OneDrive, откуда получает дополнительные модули и запускает их в памяти ("run them in memory"). На начальных этапах заражения злоумышленник развёртывает несколько модулей разведки, которые собирают информацию о системе и процессах. После подтверждения пригодности цели MISTPEN получает дополнительный модуль закрепления ("persistence module"), который устанавливает вредоносное ПО на диск и обеспечивает автоматический запуск MISTPEN после перезагрузки системы. После закрепления MISTPEN загружает находящийся в памяти модуль, предназначенный для эксплуатации рассматриваемой уязвимости CVE-2026-68820. Успешная эксплуатация позволяет вредоносному ПО запустить FudModule (руткит Lazarus уровня ядра) с привилегиями SYSTEM. Конечный бэкдор, доставляемый MISTPEN, - ForestTiger. Он обеспечивает злоумышленникам удалённый доступ к скомпрометированной системе, позволяет выполнять команды, собирать информацию о хосте и загружать дополнительные вредоносные компоненты. 🛠 Публичных эксплоитов для уязвимости пока не наблюдается. Есть несколько объявлений о продаже эксплоитов, но доверия они не вызывают. ⚙️ Обновления доступны для Windows 10, Windows 11 и Windows Server 2019. ➡️Ⓜ️ MAX | @avleonovrus #AFDsys #Microsoft #Windows #WindowsKernel #Winsock #WindowsTCPIP #UseAfterFree #RaceCondition #EoP #LPE #PatchTuesday #CheckPoint #Lazarus #MISTPEN #Fudmodule #ForestTiger #LockheedMartin #MicrosoftGraphAPI #OneDrive #malware #APT #ZeroDay #phishing #OperationDreamJob

Папка каналов Дизайн и IT. В подборке каналы по тематике: 🔷 Информационная безопасность и IT - кибербезопасность, управление
Папка каналов Дизайн и IT. В подборке каналы по тематике: 🔷 Информационная безопасность и IT - кибербезопасность, управление уязвимостями, программирование, разработка, Windows, Arduino, электроника и другие технические направления. 🔷 ИИ и нейросети - ChatGPT, генеративный ИИ, промптинг, AI-сервисы и практическое применение нейросетей в работе. 🔷 3D, GameDev и дизайн - Blender, ZBrush, Cinema 4D, Unreal Engine, Unity, 3D-модели и ассеты, графический и UI/UX-дизайн, визуализация, Motion Design и инструменты для дизайнеров. ➡️ Выбирайте понравившееся или подписывайтесь сразу на все: https://t.me/addlist/bdE2qZVyP1U4OGM6 ➡️Ⓜ️ MAX | #IT #Design #Technology #Digital #AI #Creativity #Development #Tech

Пара слов по поводу сегодняшней Санта-Барбары. Я, в отличие от многих коллег, впрягаться за юмористов не буду. Имхо, стоит ра
Пара слов по поводу сегодняшней Санта-Барбары. Я, в отличие от многих коллег, впрягаться за юмористов не буду. Имхо, стоит разделять юмор и неприкрытый буллинг конкретного человека. Сачок пишет, что знаком с админом того самого канала с мемами и был на вечеринке, которую он устраивал. Я с этим товарищем не знаком, о его канале раньше не слышал и по вечеринкам не ходок. Зато я знаком с Дмитрием Беляевым: мы записывали вместе подкаст, пересекались в секции на Code IB Итоги, которую я модерировал. Вполне адекватный парень, супер-энергичный, постоянно придумывает и реализует проекты, которые идут на пользу комьюнити. Ну и самопиаром занимается, конечно. Как и все ИБ-блогеры. 🤷‍♂️ Кого-то эта энергичность, возможно, раздражает. Кто-то, возможно, считает его знания недостаточно глубокими в каких-то узкопрофессиональных вопросах. Но это ни в коем случае не является оправданием травли. Если люди ещё в школе не усвоили, что оскорблять и буллить людей - это плохо, ну значит, усвоят сейчас. Причём исключительно в правовом поле. За вклад в повышение культуры общения можно Дмитрию респектнуть. 👍 Ребята, давайте жить дружно и уважительно относиться друг к другу! 😉 ➡️Ⓜ️ MAX | @avleonovrus #antibullying

По поводу утечки данных из Metascan-а. Metascan - российский разработчик решений в области кибербезопасности, специализирующи
По поводу утечки данных из Metascan-а. Metascan - российский разработчик решений в области кибербезопасности, специализирующийся на автоматизированном контроле защищённости IT-инфраструктуры. Основной фокус компании - внешний периметр: обнаружение доступных из Интернет ресурсов организации, их постоянное сканирование и поиск уязвимостей. Согласно сообщению в официальном канале компании, непрошедший испытательный срок инженер пытался шантажировать менеджмент Metascan-а, угрожая слить в паблик документы и исходники, к которым имел доступ. Шантаж не удался, и в итоге на выходных этот чертила осуществил угрозу и слил данные. 🤬 Большая часть утекших данных - неприватные рабочие документы. Также среди них оказались несколько отчётов, которые сотрудники Metascan пересылали в корпоративном чате с нарушением регламента. Кроме того, был скомпрометирован код сканера, актуальный на 21.10.2025 г., и БД с маскированными пользователями до 2024 года. В официальной коммуникации вендор подчёркивает, что утечка не затронула инфраструктуру, выявляемые уязвимости и другие внутренние инженерные системы. Хотелось бы послать лучи поддержки команде Metascan и высказать респект за то, что они достойно держатся и открыто ведут кризисную коммуникацию. Ситуация, конечно, крайне неприятная. Но от такого, по большому счёту, никто не застрахован. Имхо, любая организация должна исходить из того, что потенциально любой сотрудник может слить всё, до чего у него есть доступ, сбежать на велосипеде через Верхний Ларс и начать шантажировать бывшего работодателя. Поэтому задача организации - снижать вероятность такого сценария различными способами. Тут и про DLP, и про минимизацию доступов. Но самая главная мера - не работать с чудаками (букву поменяйте по вкусу). Иногда лучше взять человека менее скиллового, но предсказуемого. Который дорожит своей репутацией, у которого есть семья/дети/ипотека, который не станет пускаться в сомнительные авантюры ради разового барыша. Собственно, для этого в зрелых организациях есть Служба Безопасности и HR-ы, которые могут проверить бэкграунд человека и подсветить возможные риски ещё до найма. В небольших компаниях делать это, конечно, гораздо труднее, и поэтому риски выше. Надеюсь, что виновный в этом преступлении получит заслуженное наказание. Но, учитывая, что это уже второй громкий случай такого рода в Metascan, компании, пожалуй, стоило бы существенно пересмотреть свои подходы к найму. ➡️Ⓜ️ MAX | @avleonovrus #Metascan #DataLeakage #Leakage #insider #incident #SourceCode #DLP #Recruiting

Сентябрьский Microsoft Patch Tuesday. Всего 973 уязвимости. Это более чем в 2 раза больше, чем в августе. Для 7 продуктов был
Сентябрьский Microsoft Patch Tuesday. Всего 973 уязвимости. Это более чем в 2 раза больше, чем в августе. Для 7 продуктов было закрыто 20 и более уязвимостей: Windows Biometric Service (64), Microsoft SQL Server (54), Windows DHCP Server (36), Microsoft Office Word (35), Windows NTFS (29), Microsoft Excel (28), Windows Win32k (24). Уязвимости в этих продуктах составляют чуть менее трети от общего числа. Есть две уязвимости с признаком эксплуатации в реальных атаках: 🔻 EoP - Windows Update Stack (CVE-2026-81963). Уязвимость в Windows Update Stack, связанная с обработкой ссылок (CWE-59, "Link Following"), может позволить аутентифицированному злоумышленнику локально повысить свои привилегии до уровня SYSTEM. 🔻 EoP - Windows Advanced Local Procedure Call (ALPC) (CVE-2026-85880). Уязвимость в Windows ALPC, связанная с переполнением буфера в куче (CWE-122), может позволить аутентифицированному злоумышленнику локально повысить свои привилегии до уровня SYSTEM. Уязвимостей с публичными эксплоитами пока нет. Из остальных уязвимостей можно выделить: 🔹 RCE - Microsoft Exchange (CVE-2026-55007). Удалённый неаутентифицированный злоумышленник может добиться выполнения произвольного кода на уязвимом сервере Exchange, отправив электронное письмо с вредоносным вложением Visio. Код выполняется при обработке сообщения сервером, при этом жертве не требуется открывать письмо или использовать область предварительного просмотра (Preview Pane). 🔹 RCE - Remote Desktop Services (CVE-2026-69525). Успешная эксплуатация этой уязвимости позволит неаутентифицированному злоумышленнику выполнить произвольный код посредством эксплуатации уязвимости типа use-after-free. 🔹 RCE - Windows DNS Server (CVE-2026-69730). Согласно бюллетеню безопасности, неаутентифицированный удалённый злоумышленник может отправить специально сформированный пакет для эксплуатации уязвимости типа use-after-free в Windows DNS, что позволит ему выполнить произвольный код удалённо. 🔹 RCE - Windows USB Mass Storage Class Driver (CVE-2026-68839). Успешная эксплуатация этой уязвимости может позволить злоумышленнику получить возможность удалённого выполнения произвольного кода через обращение к произвольным конечным точкам (calling arbitrary endpoints) злоумышленником, находящимся в той же сети (an in-network attacker). 🔹 RCE - Windows Kerberos (CVE-2026-69676). Уязвимость в Windows Kerberos, связанная с обходом аутентификации посредством захвата и повторного воспроизведения (capture-replay), может позволить аутентифицированному злоумышленнику выполнить код по сети (execute code over a network). 🔹 RCE - Windows Key Distribution Center (CVE-2026-69712). Уязвимость типа use-after-free в Windows Key Distribution Center может позволить аутентифицированному злоумышленнику выполнить код по сети (execute code over a network). 🔹 EoP - Microsoft Exchange (CVE-2026-69380). Аутентифицированный злоумышленник, имеющий доступ к почтовому ящику через учётную запись пользователя с низким уровнем привилегий, может воспользоваться этой уязвимостью для получения доступа к другим почтовым ящикам. Успешная эксплуатация позволит злоумышленнику отправлять и получать электронные письма от имени других пользователей Exchange, а также получать доступ к вложениям. 🗒 Полный отчёт Vulristics ➡️Ⓜ️ MAX | @avleonovrus #Microsoft #PatchTuesday #MicrosoftOffice #MicrosoftWord #MicrosoftExcel #MicrosoftExchange #Visio #Windows #WindowsUpdate #WindowsBiometricService #SQLServer #DHCPServer #NTFS #Win32k #ALPC #RemoteDesktopServices #DNS #USBMassStorage #Kerberos #KDC #UseAfterFree #HeapOverflow #CaptureReplay #Vulristics

Сентябрьский Microsoft Patch Tuesday. 973 уязвимости. 🫣 Эх, Microsoft, Куда ж ты катишься? Уж под тыщу CVE - Фиг пропатчишьс
Сентябрьский Microsoft Patch Tuesday. 973 уязвимости. 🫣 Эх, Microsoft, Куда ж ты катишься? Уж под тыщу CVE - Фиг пропатчишься. ➡️Ⓜ️ MAX | @avleonovrus #PatchTuesday #Microsoft #Vulristics

Финализировался список участников завтрашней дискуссии "От сканирования на уязвимости к киберустойчивости" на конференции IT
Финализировался список участников завтрашней дискуссии "От сканирования на уязвимости к киберустойчивости" на конференции IT Elements. Что особенно интересно, практически все участники из крупнейших компаний реального сектора: 🔹 Ксения Павленко, руководитель центра мониторинга и реагирования на инциденты ИБ АО "Трансмашхолдинг". Трансмашхолдинг (ТМХ) - крупнейший в России и один из крупнейших в мире разработчиков и производителей железнодорожного и городского рельсового транспорта, выпускающий локомотивы, пассажирские вагоны, электропоезда, поезда метро и трамваи, а также среднеоборотные двигатели. Кроме того, компания занимается сервисным обслуживанием, модернизацией техники и цифровыми транспортными решениями и работает более чем в 30 странах. 🔹 Александр Мануилов, директор департамента информационной безопасности, ООО "УК Полюс". Группа "Полюс" - крупнейший производитель золота в России и один из крупнейших производителей золота в мире, занимающийся разведкой, добычей и переработкой золота и развивающий крупные горнодобывающие проекты в Сибири и на Дальнем Востоке. 🔹 Андрей Новиков, независимый эксперт. Он работает в международной компании, развивающей потребительские продукты и технологии, с глобальной сетью производственных и коммерческих подразделений и присутствием на рынках более чем 180 стран. Предвижу много интересной VM-ной специфики, связанной с производственными компаниями. 😇 Сам я буду представлять свой канал "Управление Уязвимостями и прочее" и постараюсь быть максимально вендорно-нейтральным. 😉 Модерировать дискуссию будет Виктор Кирпаль, руководитель направления защиты от целенаправленных атак и VM "Инфосистемы Джет". Кто будет на площадке, заходите на огонёк. Начало в 15:00, пространство "Информационная безопасность" на втором этаже. ➡️Ⓜ️ MAX | @avleonovrus #ITELEMENTS #event #JetInfosystems #SOC #CISO #CriticalInfrastructure #VMprocess #VulnerabilityManagement #VulnerabilityScanning #AssetManagement #PatchManagement #Трансмашхолдинг #Полюс

Папка каналов AI&IT. В подборке каналы про искусственный интеллект, разработку ПО, Data Science, кибербезопасность, OSINT, IT
Папка каналов AI&IT. В подборке каналы про искусственный интеллект, разработку ПО, Data Science, кибербезопасность, OSINT, IT-бизнес, управление проектами, 3D, геймдев и практическое применение новых технологий. ➡️ Выбирайте понравившееся или подписывайтесь сразу на все: https://t.me/addlist/ydNjzkTs2JI4NGEy ➡️Ⓜ️ MAX | @avleonovrus #IT #AI #CyberSecurity #OSINT #Programming #DataScience #QA #ProjectManagement #3D

Про уязвимость Remote Code Execution - TeamCity (CVE-2026-63077). TeamCity - проприетарное решение компании JetBrains, предна
Про уязвимость Remote Code Execution - TeamCity (CVE-2026-63077). TeamCity - проприетарное решение компании JetBrains, предназначенное для автоматизации сборки, тестирования и развёртывания программного обеспечения. TeamCity использует центральный сервер для координации сборок и отдельные агенты сборки (build agents) для их выполнения. Агент может взаимодействовать с сервером через протокол опроса агентов: он регистрируется, запрашивает у сервера следующую команду и сообщает, была ли эта команда выполнена успешно или завершилась ошибкой. Уязвимость позволяет неаутентифицированному удалённому злоумышленнику, имеющему доступ к on-premises инсталляции TeamCity Server по HTTP(S), выполнить произвольные команды операционной системы с привилегиями процесса TeamCity Server посредством протокола опроса агентов (agent polling protocol). Уязвимость вызвана небезопасной десериализацией XML-данных (CWE-502). В зависимости от привилегий, предоставленных процессу TeamCity Server, успешная эксплуатация уязвимости может привести к раскрытию данных TeamCity, конфигураций и сохранённых учётных данных, изменению состояния сервера, а также потенциальной компрометации целостности артефактов сборки и CI/CD-конвейеров. ⚙️ Сообщение об этой критической уязвимости было опубликовано в блоге компании JetBrains 27 июля. Уязвимость затрагивает все версии TeamCity On-Premises. Для устранения уязвимости необходимо обновиться до версии 2025.11.7 или 2026.1.3. В качестве компенсирующей меры можно установить плагин для TeamCity 2017.1 и более поздних версий, блокирующий эксплуатацию уязвимости. Для TeamCity 2017.1-2018.1 после установки плагина необходимо перезапустить сервер. Начиная с TeamCity 2018.2, плагин можно активировать без перезапуска сервера TeamCity. Также в качестве долгосрочной меры защиты серверов TeamCity вендор рекомендует ограничить сетевой доступ к странице входа в TeamCity и REST API доверенными сетями. Рекомендуется запускать сервер TeamCity от имени учётной записи операционной системы с минимально необходимым набором привилегий. Серверы TeamCity должны размещаться на выделенных хостах отдельно от агентов сборки, как описано в документации. 👾 Уязвимость была добавлена в CISA KEV 5 августа. Сообщение об эксплуатации уязвимости в реальных атаках было опубликовано в блоге компании JetBrains 7 августа. Вендор рекомендовал проверить журналы TeamCity на наличие сообщений com.thoughtworks.xstream.converters.ConversionException, которые могут указывать на успешную эксплуатацию уязвимости и необходимость проведения дополнительного расследования. После обновления сервера или установки блокирующего плагина можно проверять журналы на com.thoughtworks.xstream.security.ForbiddenClassException - это сообщение свидетельствует о блокировке попытки эксплуатации. Также на попытки эксплуатации могут указывать неавторизованные агенты сборки, особенно с именами, начинающимися на scan. 🛠 Технический разбор уязвимости и ссылка на публичный эксплойт были опубликованы 7 августа в блоге компании Rapid7. С 28 августа доступен Metasploit-модуль для упрощённой эксплуатации уязвимости. 🌐 По данным JetBrains, TeamCity используют более 30 000 организаций по всему миру из государственного, технологического, финансового, медицинского и других секторов, включая некоторые компании из Fortune 500. На 30 июля Censys детектировали около 4 500 инсталляций TeamCity, доступных из Интернет. Из них 450 использовали версии 2025.11.7 или 2026.1.3. Большинство остальных работали на более ранних версиях или не раскрывали информацию о версии. ➡️Ⓜ️ MAX | @avleonovrus #TeamCity #JetBrains #Deserialization #CISA #CISAKEV #Exploit #Metasploit #Rapid7 #CICD #DevSecOps #REST #XML #BuildAgents #Censys

🎤 Заставляю нейронку зачитывать "slow, electronic, rap, hip-hop, brutal" про NVD и патчи. 😅

75% CVE-шек остались без ссылок с тегом "patch". Исследователь Jerry Gamblin проанализировал ссылки на патчи в CVE List V5. В
75% CVE-шек остались без ссылок с тегом "patch". Исследователь Jerry Gamblin проанализировал ссылки на патчи в CVE List V5. Выяснилось, что лишь немногие CNA (CVE Numbering Authority; организации, которым разрешено публиковать CVE-записи) помечают ссылки на патчи в разделе "References" специальным тегом "patch". В этом году ссылки с таким тегом есть только у 12% CVE. Jerry Gamblin посмотрел статистику по 26 CNA, которые в 2026 году опубликовали 250 и более CVE-идентификаторов: 🔹 У трёх CNA (Microsoft, IBM и Erlang Ecosystem Foundation) ссылки, помеченные тегом "patch", есть почти в каждой CVE-записи. 🔹 Пятнадцать CNA не используют этот тег вообще, включая GitHub, Linux, Chrome, Oracle и Apple. Причём речь именно о теге "patch", а не о том, существует ли исправление для уязвимости. Например, Linux Kernel в каждой записи даёт ссылку на конкретный коммит с исправлением, но эти ссылки не помечены тегом "patch". 🤷‍♂️ 🔹 NVD добавляют ссылки с тегом "patch" примерно к 30% CVE, которые они анализируют. При этом 20 075 CVE этого года они пометили как Deferred ("Отложено"), и для них ссылки с тегом "patch" не добавляются. Итого получается, что у трёх четвертей CVE за 2026 год нет ссылок, помеченных тегом "patch". От себя добавлю, что ситуация с тегами "patch" в NVD довольно забавная. Например, для недавней уязвимости Microsoft CVE-2026-56164 на CVE.org есть ссылка с тегом "patch", а в NVD уже нет ссылки с тегом "patch". Видимо, где-то по дороге эту информацию потеряли. 😏 ➡️Ⓜ️ MAX | @avleonovrus #CVE #CVEorg #CNA #NVD #Patch #PatchManagement #JerryGamblin #Microsoft #IBM #Erlang #GitHub #Linux #LinuxKernel #Chrome #Oracle #Apple

Папка каналов [IT]. В подборке каналы про кибербезопасность, разработку и DevOps, ИИ и современные технологии, IT-медиа и про
Папка каналов [IT]. В подборке каналы про кибербезопасность, разработку и DevOps, ИИ и современные технологии, IT-медиа и профессиональное развитие. ➡️ Выбирайте понравившееся или подписывайтесь сразу на все: https://t.me/addlist/x7p9hbx-k3piMjli ➡️Ⓜ️ MAX | @avleonovrus #IT #CyberSecurity #Programming #DevOps #AI #Technology #SoftwareDevelopment #ITCareer

Вышел обновлённый PT Dephaze 2026.3.0. Для тех, кто не знает, это автопентест-решение от Positive Technologies для практическ
Вышел обновлённый PT Dephaze 2026.3.0. Для тех, кто не знает, это автопентест-решение от Positive Technologies для практической оценки уровня защищенности внутренней инфраструктуры, залонченное в прошлом году. Что там новенького: 🤖 В PT Dephaze появилась встроенная локальная LLM для автоматизированного поиска потенциальных учётных данных в файлах на доступных сетевых папках: система определяет доступные пользователю сетевые ресурсы, анализирует поддерживаемые текстовые и конфигурационные файлы, извлекает потенциальные логины и пароли и после валидации может использовать их для дальнейшего развития атаки. Это первый этап долгосрочного развития PT Dephaze в области использования искусственного интеллекта. 🐧 Расширили возможности пентеста Unix/Linux-инфраструктур, что в первую очередь актуально для органов власти, госучреждений и госкорпораций, а также компаний, использующих отечественное ПО. PT Dephaze может выполнять повышение привилегий на скомпрометированном узле и продолжать атаку с полученными привилегиями, а также извлекать артефакты аутентификации: хеши паролей из /etc/shadow, keytab с записями Kerberos-принципалов и соответствующими криптографическими ключами, а также Kerberos-билеты из ccache. Полученные данные передаются в Credential Reuse и проверяются на сервисах, обнаруженных в ходе пентеста. Провалидированные учётки используются для аутентификации и дальнейшего продвижения по инфраструктуре. Кроме того, PT Dephaze научился обнаруживать и исследовать домены FreeIPA - системы централизованного управления учётными записями, аутентификацией и доступом в Linux-инфраструктурах. Также поддерживаются домены аналогичных систем, основанных на FreeIPA, например ALD Pro. PT Dephaze может перебирать учетные записи, выполнять password spraying - проверку одного или нескольких распространённых паролей для множества учётных записей - и проверять анонимный доступ к LDAP, который может позволить получить сведения о структуре каталога без аутентификации. Полученные данные валидируются в домене и других обнаруженных системах, включая перекрёстную проверку между FreeIPA и Active Directory - службой каталогов Microsoft. Также можно добавить учетную запись FreeIPA для тестирования по модели "серого ящика". 🔧 Улучшили реализации поддерживаемых атак и механизмов разведки, чтобы они работали в большем количестве реальных конфигураций инфраструктуры. В частности, изменения затронули: ▫️ DCSync - получение данных учётных записей путём имитации контроллера домена. ▫️ Reflection Relay - перенаправление Kerberos-аутентификации обратно на исходную систему. ▫️ Разведку контроллеров домена. ▫️ Перехват учётных данных с помощью Responder. ▫️ Извлечение паролей из LAPS - решения Microsoft для управления локальными паролями администраторов. ▫️ Атаки на SCCM - систему Microsoft для централизованного управления устройствами и ПО. ▫️ Атаки на Veeam - платформу для резервного копирования и восстановления данных. ▫️ Валидацию учётных данных по SMB - сетевому протоколу для доступа к файлам, папкам и другим ресурсам. ➡️Ⓜ️ MAX | @avleonovrus #PTDephaze #PositiveTechnologies #AI #LLM #Linux #Unix #FreeIPA #ALDPro #ActiveDirectory #AD #Kerberos #KerberosTickets #CCache #Keytab #LDAP #SMB #DCSync #KerberosReflectionRelay #RelayAttack #Responder #LAPS #SCCM #Veeam #PasswordSpraying #PrivilegeEscalation #LDAPAnonymousAccess